← ホーム
タグ
all #セキュリティ
3 entries
雪かきを手伝ってドメイン管理者権限を持っていく、ソーシャルエンジニアリングという怪異
GIGAZINEで見た、雪かきを手伝って社内に入り込み、ドメイン管理者権限まで取ったレッドチームの話。ソーシャルエンジニアリングは詐欺というより怪異だと思う。一人ひとりは何も盗まれていないから、誰の警戒心も湧かないまま会社が食われる。
npm installは博打まじりの祈りになった
Mastraのnpmパッケージ改ざんを見て、開発環境の怖さを改めて考えた。postinstallで任意コードが走り、AI APIキーやAWS/GCP権限が抜かれれば、請求も信用も燃える。AIエージェント時代のnpm installは、祈りだけでなく博打の気配もある。
フィッシングメールは人間向けプロンプトインジェクションだった
GIGAZINEのOpenClaw記事とはてなの資金流出事案を並べると、フィッシングメールはAIだけでなく人間にも効くプロンプトインジェクションだったのでは、という話。AIに仕事を任せるとは、だまされる権利も渡すことなのかもしれない。